forumApri un argomento

Abbiamo ricevuto tre preventivi SOC — che tipo di tabella dovrei impostare per confrontare perimetro e SLA?

DDoruk G***Nuovo membroMembro della community
Iscrizione
giu 2026
Messaggio
8
#1

Siamo un'azienda tech di 60 persone che sviluppa SaaS B2B e software per la logistica. Nella nostra infrastruttura abbiamo circa 35 server hybrid cloud, 2 cluster di database e circa 80 workstation per utenti finali. A causa dei requisiti normativi e degli audit dei clienti, abbiamo deciso di esternalizzare il servizio di Security Operations Center (SOC).

Abbiamo ricevuto offerte da tre diverse aziende locali di cybersecurity note nel settore. I canoni mensili sono piuttosto allineati: hanno quotato rispettivamente 75.000 TL, 82.000 TL e 90.000 TL. Tuttavia, analizzando i capitolati tecnici e gli allegati inviati, siamo andati totalmente in confusione. Anche se i prezzi sono simili, i servizi proposti sembrano appartenere a mondi completamente diversi.

Un fornitore per "monitoraggio 24/7" intende solo l'inoltro automatico degli alert via SIEM, un altro ha incluso nel pacchetto 5 ore al mese di supporto per l'incident response (IR). Uno propone una licenza basata sulle sorgenti di log, l'altro fissa un tetto sul numero di eventi (EPS). Per poter presentare queste tre offerte al CdA e fare un confronto equo, quali voci dovrei inserire nella matrice?

ÖÖzge T***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Gioielleria
Tipo di organizzazione
laboratorio
Iscrizione
feb 2023
Messaggio
193
Più utile#2

Risposta breve: per normalizzare le offerte non dovete basarvi solo sul prezzo, ma costruire una tabella di valutazione ponderata divisa su quattro assi principali: profondità di monitoraggio, permessi di intervento, quota dati e penali per violazione degli SLA. Guardare solo il canone mensile fisso rischia di far raddoppiare la fattura alla prima emergenza.

Quando create la tabella, per prima cosa allineate il modello di perimetro. Chiedete alle aziende di chiarire i limiti di volume dei log in termini di EPS (eventi al secondo) o GB giornalieri. Sulla stessa riga indicate quanto vi fattureranno per ogni GB extra se superate la quota prevista per i 35 server e gli 80 utenti indicati. Un dettaglio critico è capire se al superamento della quota il monitoraggio viene sospeso o meno.

Il secondo asse è il livello di analisi e intervento. Un analista L1 che manda solo una notifica via email non è un servizio SOC, è un servizio di ticketing. Aggiungete alla matrice domande come: "L'intervento di analisti L2 e L3 è incluso?", "Quante ore al mese di pronto intervento sono previste?" e "Chi filtra i falsi positivi (false positive) e scrive le regole?".

Il terzo asse sono le definizioni degli SLA. Dividete le tempistiche proposte in due: tempo di notifica del rilevamento (MTTD) e tempo di presa in carico dell'intervento (MTTR). Se l'azienda che promette "azione entro 15 minuti su allarme critico" non prevede penali o rimborsi del canone a contratto, considerate quel tempo nullo. Mettendo a confronto queste voci vi renderete subito conto che l'offerta apparentemente più economica è in realtà la più costosa.

ÜÜlkü K***Partecipante
Ruolo
Editor di contenuti
Settore
Sport e fitness
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
dic 2024
Messaggio
330
#3

Per quanto riguarda gli SLA fate molta attenzione al punto di partenza di MTTD e MTTR. Molte aziende non fanno partire il conteggio dell'SLA dal momento in cui l'allarme entra nei loro sistemi, ma da quando l'analista di turno valida manualmente il ticket. Questa cosa può trasformare un tempo di risposta dichiarato di 15 minuti in 2 ore effettive.

KKemal T***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
4
#4

L'anno scorso abbiamo chiuso un contratto per un'infrastruttura simile con un budget di 80.000 TL. Avendo sottostimato la quota di log, al terzo mese i log dei server sono andati oltre soglia e ci hanno sparato una fattura extra da 28.000 TL. In fase di offerta fatevi bloccare fin da subito il costo per l'eccedenza del volume giornaliero di log.

NNeslihan E***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Servizi di sicurezza
Tipo di organizzazione
Team di 8 persone
Iscrizione
apr 2025
Messaggio
35

Doki · Sito web aziendale · 2023

#5

Non fidatevi mai ciecamente della dicitura 24/7 nelle offerte. Nella maggior parte dei casi nel turno di notte c'è solo uno stagista o un addetto L1 reperibile che fissa uno schermo. Se alle 03:00 di notte scatta il sospetto di un ransomware, c'è un esperto L2/L3 in linea pronto a isolare il server o aspetteranno l'inizio del turno alle 09:00 del mattino?

İİlknur Y***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
98
#6

I 4 punti di controllo più critici da inserire nella tabella di confronto sono: 1) Costo extra-soglia per quota giornaliera di GB di log ed EPS. 2) Riporto o meno al mese successivo delle ore di incident response non utilizzate. 3) Frequenza del supporto per sviluppo e ottimizzazione delle regole di detection. 4) Periodo di retention e indicizzazione dei log storici ai fini degli audit.

EErcan Ç***Partecipante
Ruolo
Grafico
Settore
Produzione mobili
Tipo di organizzazione
ditta individuale
Iscrizione
ago 2023
Messaggio
57
#7

da noi il casino più grosso erano i falsi allarmi. arrivavano cinquanta notifiche inutili al giorno e alla fine nessuno le guardava più. comunque fate inserire per forza nella tabella quante ore persona/giorno al mese dedicano all'ottimizzazione e al tuning delle regole.

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

OOsman T***Partecipante
Ruolo
Tecnico di assistenza
Settore
Produzione mobili
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2022
Messaggio
3
#8

Quando presentate la relazione al CdA, invece dei tecnicismi mettete un riepilogo focalizzato su rischi e costi. Aggiungete una colonna "esclusioni dal perimetro" accanto alle offerte. Se non mettete nero su bianco quali passaggi durante un incidente ricadono sul vostro team interno e quali si accolla la società SOC, in piena crisi le due parti inizieranno a scaricarsi la colpa a vicenda.

KKemal Ç***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Plastica
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
ott 2022
Messaggio
140

Doki · Design interfaccia · 2023

#9

Prima di firmare il contratto pretendete un periodo di Proof of Concept (PoC) di 15 giorni. Collegate quantomeno un paio di server critici e qualche utente. Non impegnate cifre del genere senza aver prima visto dal vivo l'usabilità delle dashboard e la reattività nel generare gli allarmi.

MMehmet C***Partecipante
Ruolo
Addetto al negozio
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mag 2025
Messaggio
263
#10

Chi si occuperà della gestione dell'EDR sulle workstation degli utenti? Le aziende che hanno fatto l'offerta si limitano a raccogliere i log o avranno la facoltà di isolare direttamente dalla rete il dispositivo sospetto tramite i propri strumenti in caso di minaccia?

OOrhan E***Partecipante
Ruolo
Responsabile export
Settore
Diritto
Tipo di organizzazione
catena di negozi
Iscrizione
dic 2025
Messaggio
91

Doki · Scansione vulnerabilità · 2023

#11

Sono una piccola impresa, vi parlo dal mio punto di vista. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

Naturalmente cambia se la vostra situazione è diversa.

FFatma E***PartecipanteMembro della community
Iscrizione
ott 2025
Messaggio
89
#12

nel nostro caso è andata così ma se la verifica in due passaggi è attiva, una passwoord rubata da sola non serve a nulla.

io seguirei questa strada.

NNilPartecipante
Ruolo
Content manager
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
apr 2024
Messaggio
156
#13

Il mio dubbio è stato chiarito grazie.

NNeşeNuovo membro
Ruolo
Salone di parrucchiere
Iscrizione
ott 2024
Messaggio
21
#14

Ho lavorato a lungo su questo... comunque un report di scansione automatica e un penetration test non sono la stessa cosa.

Quando prendi una decisione guarda prima quali dati hai a disposizione.

SSelim K***Partecipante
Ruolo
Direttore vendite
Settore
Media e editoria
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mar 2025
Messaggio
305

Doki · Consulenza SEO · 2024

#15

Hai fatto bene ad aprire questo thread.

MMusaNuovo membro
Ruolo
Trasporti interurbani
Iscrizione
ott 2024
Messaggio
34
#16

Ottimo lavoro.

HHilal Ö***Partecipante
Ruolo
Titolare attività
Settore
E-commerce
Tipo di organizzazione
media impresa
Iscrizione
mag 2023
Messaggio
371
#17

Scusate, ma questo non vale in ogni caso. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

ZZübeyde K***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
43
#18

Mi chiedo anch'io.

HHavva Y***Partecipante
Ruolo
Titolare azienda
Settore
Catering
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
lug 2023
Messaggio
6

Doki · App mobile · 2024

#19

Concordo pienamente. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

ÖÖzge U***Partecipante
Ruolo
Direttore marketing
Settore
Immobiliare
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
apr 2023
Messaggio
18
#20

Breve riassunto per i nuovi arrivati: Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Rispondi